DATEV и Microsoft 365: неразрешённая дилемма защиты данных для налоговых консультаций

DATEV считает использование Microsoft 365 в налоговых консультациях в принципе возможным, но возлагает обязанность доказывания на пользователя. Что это значит для вашей консультации.

Рисунок от руки: две папки с документами рядом друг с другом, соединённые тонкой линией, на которой лежит открытый навесной замок.

Почти каждая налоговая консультация работает параллельно с двумя системами: DATEV — для специализированных приложений, Microsoft 365 — для почты, файлов и совещаний. При этом в вопросах защиты данных между DATEV и Microsoft 365 возникает пробел, который в повседневной работе консультации почти никто не замечает: DATEV является обработчиком по поручению, а ответственным лицом выступает сама консультация. И подтверждение соответствия Microsoft 365 требованиям GDPR DATEV прямо требует от пользователя, то есть от вас.

Коротко говоря

DATEV считает использование Microsoft 365 в налоговых консультациях в принципе возможным, но возлагает документирование соответствия GDPR на пользователя. Поэтому тем, кто использует обе системы, необходимо собственное письменное подтверждение. Договор об обработке данных по поручению с Microsoft его не заменяет.

Кто несёт ответственность за защиту данных при использовании DATEV?

Ответственным лицом по смыслу GDPR является консультация, а не DATEV. В своих часто задаваемых вопросах о GDPR и обработке по поручению (по состоянию на 28.01.2025) DATEV сама описывает распределение ролей: соглашение об обработке по поручению учитывает «ваши интересы как заказчика и ответственного за защиту данных, а также интересы DATEV как обработчика по поручению» в равной мере. И ещё более чётко: даже при назначенном уполномоченном по защите данных ответственность за соблюдение GDPR лежит «исключительно на ответственном лице, то есть на владельце консультации».

Такое распределение ролей юридически корректно. У него есть лишь одно следствие, которое теряется в повседневной работе консультации: в том же документе DATEV указывает, что большинство мер по GDPR должны выполняться «независимо от программ DATEV», например инвентаризация операций по обработке и проверка правовых оснований. Тот, кто воспринимает программное обеспечение консультации как комплексный пакет по защите данных, найдёт здесь обратное.

Что сама DATEV говорит об использовании Microsoft 365 в консультации?

DATEV считает использование Microsoft 365 в налоговых консультациях допустимым, но полностью перекладывает обязанность доказывания на пользователя. В заявлении об использовании облачных сервисов Microsoft 365 (по состоянию на 04/2024) говорится, что использование для представителей налогово-консультационных профессий «в принципе возможно». Следующее предложение является решающим: «Однако именно пользователи обязаны на основании предоставленной Microsoft информации документировать, что все требования GDPR в отношении использования Microsoft 365 соблюдаются.»

На более старой странице DATEV и Microsoft до сих пор указано, что использование Microsoft 365 находится «в зоне ответственности соответствующих пользователей». Тональность формулировок изменилась между 2022 и 2024 годами, но ответственность — никогда.

Наша позиция: это не небрежность со стороны DATEV, а единственное утверждение, которое вправе сделать обработчик по поручению. Тем не менее дилемма остаётся неразрешённой, поскольку это перекладывание ответственности нигде не проявляется в повседневной работе консультации. Оно прописано в PDF-документе, который никто не читает, пока не спросит надзорный орган или клиент.

Почему договора об обработке данных по поручению с Microsoft недостаточно?

Договор об обработке данных по поручению регулирует сотрудничество, но не подтверждает правомерность обработки. В том же заявлении DATEV формулирует это чётко: «Ответственное лицо обязано самостоятельно подтверждать правомерность своих операций по обработке. Обработчик по поручению в этом отношении никакой задачи не выполняет.» Основанием служит принцип подотчётности из ст. 5 абз. 2 в связи со ст. 24 GDPR. Ст. 28 GDPR дополнительно требует работать только с обработчиками по поручению, предоставляющими достаточные гарантии.

На практике чаще всего отсутствует не сам договор, а сопутствующая документация:

  • Реестр операций по обработке: Microsoft 365 часто отсутствует как отдельная запись, хотя ст. 30 GDPR требует указания категорий получателей и передач данных в третьи страны.
  • Разграничение систем: Какие данные клиентов хранятся в DATEV, а какие — в Exchange, SharePoint и Teams? Без этого разграничения невозможно обосновать уровень защиты.
  • Дополнительное соглашение в рамках профессионального права: По данным DATEV, Microsoft предоставляет типовое соглашение о неразглашении для лиц, обязанных хранить профессиональную тайну, которое соответствует § 62a StBerG. Далеко не каждая консультация его заключила.
  • Технические настройки: Какие сервисы намеренно отключены, кому разрешено использовать внешние функции ИИ?

Разрешено ли использование Microsoft 365 в консультации согласно решению DSK?

Решение Конференции по защите данных (DSK) от 24.11.2022 не является запретом на использование, а представляет собой утверждение о доказуемости. В тексте решения говорится, что подтверждение эксплуатации Microsoft 365 в соответствии с требованиями защиты данных на основании дополнения о защите данных от 15.09.2022 «не может быть представлено». DATEV прямо критикует, что решение «часто цитируется неверно» и приравнивается к запрету, хотя его текст не допускает такого толкования.

С тех пор ситуация изменилась, хотя формально решение не было отменено. Европейский уполномоченный по защите данных (EDSB) 11.07.2025 прекратил своё разбирательство против Еврокомиссии по делу Microsoft 365, после того как выявленные нарушения были устранены. Гессенский уполномоченный по защите данных и свободе информации (HBDI) в докладе от 15.11.2025 считает возможной эксплуатацию, соответствующую требованиям, применительно к семи критическим замечаниям DSK. Оба вывода имеют ограничения: EDSB проверял Регламент 2018/1725 для органов ЕС, а не GDPR, а договорная база, согласованная HBDI, касается государственных учреждений. Налоговая консультация таковым учреждением не является.

Что действует в профессиональном праве наряду с GDPR?

Профессиональное право и право защиты данных действуют параллельно, а не альтернативно. § 62a StBerG разрешает налоговым консультантам предоставлять поставщикам услуг доступ к сведениям, составляющим тайну клиента, в той мере, в какой это необходимо. Норма требует тщательного отбора, договора в текстовой форме, обязательства о неразглашении с разъяснением уголовно-правовых последствий, а при наличии зарубежной составляющей — уровня защиты, сопоставимого с внутригосударственным. Абзац 8 разъясняет: предписания о защите персональных данных остаются незатронутыми.

К этому добавляется § 203 StGB. Абзац 3 разрешает раскрытие сведений привлекаемым лицам в той мере, в какой это необходимо. Однако абзац 4 предусматривает уголовную ответственность для того, кто не позаботился о том, чтобы привлекаемое лицо было обязано хранить тайну. Один лишь договор об обработке данных по поручению в рамках GDPR этого автоматически не обеспечивает. Сама DATEV отмечает, что вопросы профессионального и уголовного права DSK вообще не рассматривались.

Данная статья отражает задокументированное положение дел и не является юридической консультацией. Соответствует ли ваша конкретная ситуация требованиям, должен проверить ваш уполномоченный по защите данных, а по вопросам профессионального права — адвокат в рамках индивидуальной консультации.

Что конкретно следует сделать консультациям сейчас?

Наиболее эффективный первый шаг — это карта данных, а не проверка договоров. В наших проектах по автоматизации с консультациями и бухгалтерскими отделами каждый проект начинается с фиксации того, какая система видит какие данные: документы в почтовом ящике клиента, хранение в SharePoint, передача в DATEV Unternehmen online, уведомления в Teams. Такая инвентаризация в любом случае нужна для технической реализации, и одновременно она служит основой для реестра операций по обработке согласно ст. 30 GDPR. Как правило, документы клиентов при этом хранятся параллельно в трёх местах, из которых задокументировано было только одно.

Ещё три момента имеют смысл независимо от какого-либо проекта:

  • Осознанно разрешать или блокировать внешние функции ИИ. DATEV в отношении собственного DATEV Copilot указывает, что при активированном интернет-поиске «исключительно положения Microsoft о защите данных» действуют, «которые не содержат особых стандартов конфиденциальности для лиц, обязанных хранить профессиональную тайну» (DATEV, дата обращения 08/2026). То, что справедливо уже для собственного продукта DATEV, тем более справедливо для любого стороннего инструмента ИИ.
  • Заключить недостающие дополнительные соглашения в рамках профессионального права. У каждого поставщика услуг с доступом к данным клиентов, включая собственную ИТ-компанию.
  • Оформлять подтверждение в письменном виде. Правдоподобное объяснение в разговоре не является подтверждением по смыслу ст. 5 абз. 2 GDPR. А две страницы, называющие системы, настройки и договоры, — являются.

Затронутый круг лиц велик: по итогам 2025 финансового года DATEV насчитывала около 927 900 клиентов и 40 296 членов кооператива (пресс-релиз DATEV, 27.03.2026). Обязанность документирования лежит на каждой из этих организаций по отдельности.

О том, как можно автоматизировать процессы вокруг DATEV, не допуская бесконтрольного перемещения данных клиентов, мы рассказываем в разделе Автоматизация для налоговых консультантов. О том, что умеет собственный ИИ-ассистент DATEV, рассказано в статье о DATEV Copilot в MyDATEV.

Часто задаваемые вопросы

Является ли DATEV обработчиком по поручению или ответственным лицом?

DATEV является обработчиком по поручению, консультация — ответственным лицом. Именно так DATEV сама сопоставляет роли в часто задаваемых вопросах о GDPR (по состоянию на 28.01.2025). Соглашение об обработке по поручению требуется для каждого клиента, имеющего прямые договорные отношения с DATEV.

Может ли налоговая консультация использовать Microsoft 365?

Согласно заявлению DATEV от 04/2024, использование в принципе возможно. Условием является то, что консультация сама документирует соблюдение всех требований GDPR и что имеются соглашения согласно § 62a StBerG. Общего разрешения не существует.

Достаточно ли договора с Microsoft в качестве подтверждения защиты данных?

Нет. Он регулирует сотрудничество, но не заменяет самостоятельное подтверждение правомерности. DATEV формулирует это так, что ответственное лицо обязано представить это подтверждение, а обработчик по поручению при этом не выполняет никакой задачи. Основанием служит ст. 5 абз. 2 в связи со ст. 24 GDPR.

Запрещает ли решение DSK от 2022 года использование Microsoft 365?

Нет. Оно констатирует, что подтверждение соответствующей требованиям эксплуатации на основании дополнения о защите данных от 15.09.2022 не может быть представлено. Запрета на использование оно не устанавливает. Формально оно до сих пор не отменено.

Симон Гловик, основатель NordFlux
Об авторе

Основатель NordFlux. Семь лет опыта, от веба и SEO до автоматизации в масштабах концерна, сегодня прагматично для среднего бизнеса и с немецким суверенитетом данных.

Сертификаты

  • Сертифицирован Microsoft — PL-900 и AZ-900
  • Сертифицирован UiPath — Automation Developer Associate
Все статьи
Бесплатный первичный анализ

Конкретные вопросы по автоматизации или КИ?

В рамках бесплатного первичного анализа мы напрямую обсудим Ваш случай. Без обязательств.